CVE: CVE-2026-70065
Продукт: Windows Server
Дата публикации: 08.09.2026
Критичность: HIGH
CVSS: 7.5 (3.1)
EPSS: 1,17%; процентиль 65,76%
CISA KEV: нет подтверждения в каталоге CISA KEV
Краткое описание
В компоненте Windows DHCP Server обнаружена уязвимость, позволяющая удалённому атакующему вызвать отказ в обслуживании. Ошибка связана с неосвобождением памяти после завершения её жизненного цикла. Статья описывает механизм атаки, затронутые версии и порядок применения официальных исправлений от Microsoft.
Основные характеристики
Риск заключается в возможности нарушить доступность службы DHCP без получения доступа к данным или повышения привилегий. Атака реализуется удалённо и не требует авторизации.
- Классификация: CWE-401 (Missing release of memory after effective lifetime). Компонент не освобождает память после завершения её эффективного жизненного цикла.
- CVSS 3.1: 7.5 (HIGH). Вектор:
CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:N/A:H. Высокая оценка обусловлена сетевым вектором и отсутствием требований к привилегиям.
- Эксплуатация: В каталоге CISA KEV подтверждений активной эксплуатации не зафиксировано.
- EPSS: 1,17% (процентиль 65,76%). Вероятность эксплуатации в ближайшие 30 дней оценивается как умеренная.
Какие продукты и версии затронуты
Уязвимость затрагивает несколько версий Windows Server и Windows 10, где установлен компонент DHCP Server. Для Windows Server 2012 и 2012 R2 исправления выпускаются отдельно, так как эти системы находятся в расширенной поддержке.
- Windows Server 2025: версии до
10.0.26100.33438.
- Windows Server 2022: версии до
10.0.20348.5622.
- Windows Server 2019: версии до
10.0.17763.9245.
- Windows Server 2016: версии до
10.0.14393.9512.
- Windows Server 2012 R2: все версии, исправление в сборке
6.3.9600.23397.
- Windows Server 2012: все версии, исправление в сборке
6.2.9200.26349.
- Windows 10 Version 1809: версии до
10.0.17763.9245.
- Windows 10 Version 1607: версии до
10.0.14393.9512.
Причина уязвимости
Причина уязвимости кроется в нарушении правил управления памятью в компоненте Windows DHCP Server. Код не освобождает выделенную память после завершения её эффективного жизненного цикла (CWE-401).
Такая ошибка приводит к накоплению неиспользуемых блоков памяти. При многократном обращении к уязвимому коду объём утечки растёт, что в конечном итоге исчерпывает доступную оперативную память процесса. Это вызывает отказ в обслуживании службы DHCP.
Как работает атака
Атакующий взаимодействует с DHCP-сервером по сети, отправляя специально сформированные запросы. Эти запросы активируют путь выполнения, в котором происходит выделение памяти без последующего освобождения.
Повторная отправка таких запросов приводит к постепенному росту потребления памяти процессом DHCP. Когда доступная память исчерпывается, служба перестаёт отвечать на новые запросы, что приводит к отказу в обслуживании для клиентов, зависящих от этого сервера.
Условия успешной эксплуатации
Для успешной эксплуатации уязвимости атакующему не нужны учётные данные или локальный доступ. Достаточно сетевого соединения с DHCP-сервером.
- Сетевой доступ: Атакующий должен иметь возможность отправлять DHCP-запросы на целевой сервер.
- Отсутствие авторизации: Вектор
PR:Nуказывает, что привилегии не требуются.
- Отсутствие взаимодействия: Вектор
UI:Nозначает, что пользовательское взаимодействие не нужно.
- Уязвимая версия: Система должна работать на версии, не содержащей исправлений, указанных в разделе «Какие продукты и версии затронуты».
Возможный сценарий атаки
Атакующий сканирует сеть в поисках DHCP-серверов. После обнаружения целевой системы он начинает отправлять серию специально сформированных DHCP-запросов.
Каждый запрос вызывает выделение памяти в процессе DHCP-сервера, которая не освобождается. По мере накопления таких запросов потребление памяти растёт.
В какой-то момент процесс DHCP исчерпывает доступные ресурсы и перестаёт функционировать. Клиенты, которые полагаются на этот сервер для получения IP-адресов, оказываются без сетевого доступа.
Есть ли публичный эксплойт
В доступных официальных источниках нет подтверждений публичного эксплойта или активной эксплуатации в реальных атаках. Отсутствие сведений в каталоге CISA KEV не означает, что эксплойт не существует, но подтверждённых данных о его использовании нет.
Microsoft выпустила исправления в рамках регулярного обновления безопасности, что указывает на то, что уязвимость была обнаружена и устранена до массового использования.
Признаки эксплуатации
Специфичных индикаторов компрометации (IOC) для этой уязвимости в официальных источниках не опубликовано. Ниже приведены общие точки контроля, которые не являются специфичными для CVE-2026-70065, но могут помочь в обнаружении аномальной активности.
- Рост потребления памяти: Мониторинг использования памяти процессом DHCP-сервера. Резкий рост без соответствующего увеличения нагрузки может указывать на атаку.
- Аномальные DHCP-запросы: Анализ логов DHCP на предмет повторяющихся или необычных паттернов запросов от одного источника.
- Перезапуски службы: Записи в журнале событий Windows о необъяснимых перезапусках службы DHCP.
Как обнаружить атаку
Для обнаружения атаки рекомендуется использовать мониторинг ресурсов и анализ логов. Специфичных сигнатур для этой уязвимости нет, поэтому акцент делается на аномальном поведении.
- Мониторинг ресурсов: Настройте алерты на превышение пороговых значений потребления памяти процессом DHCP-сервера.
- Анализ логов DHCP: Проверяйте логи на предмет повторяющихся запросов от одного IP-адреса или аномальных типов запросов.
- Журналы событий Windows: Следите за записями о сбоях или перезапусках службы DHCP в журнале System.
Как проверить свою версию
Перед применением исправлений необходимо проверить текущую версию системы и установленные обновления. Используйте следующие команды для сбора информации.
- Проверка версии ОС:
Код:winver - Детальная информация о системе:
Код:Get-ComputerInfo | Select-Object WindowsProductName, WindowsVersion, OsBuildNumber - Список установленных обновлений:
Код:Get-HotFix | Sort-Object InstalledOn -Descending | Select-Object -First 20
Сравните полученные данные с версиями, указанными в разделе «Какие продукты и версии затронуты», чтобы определить, требуется ли обновление.
Исправление
Единственным подтверждённым методом устранения уязвимости является установка исправлений от Microsoft. Все патчи требуют перезагрузки системы после установки.
- Windows Server 2025: установите обновление KB5122871 (сборка
10.0.26100.33438).
- Windows Server 2022: установите обновление KB5122882 (сборка
10.0.20348.5622).
- Windows Server 2019: установите обновление KB5122876 (сборка
10.0.17763.9245).
- Windows Server 2016: установите обновление KB5123099 (сборка
10.0.14393.9512).
- Windows Server 2012 R2: установите обновление KB5123066 (сборка
6.3.9600.23397).
- Windows Server 2012: установите обновление KB5123065 (сборка
6.2.9200.26349).
- Windows 10 Version 1809: установите обновление KB5122876 (сборка
10.0.17763.9245).
- Windows 10 Version 1607: установите обновление KB5123099 (сборка
10.0.14393.9512).
Временные меры защиты
Пока не установлены исправления, можно снизить риск атаки, ограничив доступ к DHCP-серверу. Эти меры не устраняют уязвимость, но затрудняют её эксплуатацию.
- Ограничение сетевого доступа: Настройте правила брандмауэра, разрешающие DHCP-запросы только от доверенных подсетей.
- Мониторинг нагрузки: Увеличьте частоту мониторинга потребления памяти DHCP-сервером для быстрого обнаружения аномалий.
- Резервирование: Убедитесь, что настроено резервирование DHCP-сервиса, чтобы минимизировать время простоя в случае отказа.
Как проверить устранение уязвимости
После установки обновлений и перезагрузки системы необходимо проверить, что исправления применены корректно.
- Проверка установленных обновлений:
Код:Get-HotFix | Where-Object { $_.HotFixID -in @('KB5122871', 'KB5122882', 'KB5122876', 'KB5123099', 'KB5123066', 'KB5123065') } - Проверка версии сборки:
Код:Get-ComputerInfo | Select-Object OsBuildNumber
Убедитесь, что версия сборки соответствует или превышает указанную в разделе «Исправление» для вашей версии Windows Server.
Вывод
Уязвимость CVE-2026-70065 представляет собой риск отказа в обслуживании для DHCP-серверов. Хотя она не позволяет атакующему получить доступ к данным или повысить привилегии, она может нарушить сетевую инфраструктуру.
Рекомендуется как можно скорее установить исправления от Microsoft, особенно для систем, критичных для работы сети. До применения патчей следует ограничить доступ к DHCP-серверу и усилить мониторинг.
Официальные источники
- NVD — CVE-2026-70065
- Microsoft Security Response Center — CVE-2026-70065
- FIRST EPSS — CVE-2026-70065
История обновлений статьи
- 13.09.2026 — Опубликована первая версия материала.
